Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine Kampagne für ukrainisch-sprachige Benutzer verteilt ein Anmeldeinformationen Dieb getauft als Psychedelic Lenker durch legitime engagierte Websites, die zu einem falschen ClickFix-Check führen (ein Trick, der die Cloudflare-Verifikation imitiert). Die jüngste Forschung, die der Ontinue-Firma zugeschrieben wird, beschreibt diese Operation als vierstufige Kette, die schließlich einen Befehls- und Steuermittel (C2) liefert, der in der Lage ist, Passwörter, Session-Cookies und Kryptomoneda Geldbeutelschlüssel zu extrahieren, sowie den dauerhaften Zugriff auf das Dateisystem über eine native Messaging-Brücke im Browser zu etablieren.
Konfirmierte Fakten: Ontinue dokumentierte, dass die Störung mit falschen CAPTCHA-Seiten beginnt, die von iframes in legitimen Standorten eingebettet werden (mehrere gemeldete Opfer umfassen kleine Unternehmen und Service-Center). Die Angreifer verwenden betrügerische MSI-Installateure, die ein Ladegerät namens LunexLoader starten. Dieser Loader versucht, die Benutzerkontosteuerung (UAC) mit dem COM CMSTPLUA-Objekt zu vermeiden, wendet eine Evasionstechnik an, die als "Händigung Ihres eigenen verletzlichen Fahrers" (BYOVD) bekannt ist, um blinde Sicherheitsmechanismen im Kernel und nach dem Klettern von Privilegien die endgültige Komponente - den Dieb - herunterzuladen, die Ontinue und andere als Teil der MaaS-Plattform identifiziert haben Lunex. Arctic Wolf Labs und andere Firmen haben diese technische und Vertriebslandschaft ergänzt.

Technisch ist die BYOVD-Stufe zentral und verdient Aufmerksamkeit: Lunex missbraucht einen Kernel-Mode-Controller für AMD Radeon Software ("PDFWKRNL.sys"), der für CVE-2023-20598 anfällig ist, um die Callbacks des Kernels zu ändern und bestimmte Sicherheitsprozesse zu blenden, ohne sie je nach Forschung notwendig zu beenden. Der Effekt ist, dass Erkennungs- und Antwortlösungen weiterhin als aktiv erscheinen können, aber ohne reale Sichtbarkeit dessen, was im System passiert. Die CVE und die technischen Details des für die Verarbeitung Verantwortlichen sind öffentlich in der Datenbank zur Verwundbarkeit registriert (siehe CVE-2023-20598)
Was es stiehlt und wie: der Dieb erforscht und erweitert Anmeldeinformationen in sieben Chrom-basierten Browsern (einschließlich Chrome, Edge, Brave, Opera und Vivaldi), fünf Desktop-Münzen (Bitcoin Core, Litecoin, Exodus, Atomic, Electrum) und mehrere Erweiterungen der Geldbörse (MetaMask, OKX, SafePal). Darüber hinaus installiert LunexStealer Beharrlichkeit durch einen Registry Run Schlüssel, eine versteckte geplante Aufgabe genannt PsychedelicloveUtils, und registriert einen nativen Chrome (NMH) Messaging-Host unterstützt durch ein geprägtes PowerShell-Skript (~ 13 KB), das das native Messaging-Protokoll auf stdin / stdout implementiert. Diese NMH ermöglicht es dem Angreifer, Einheiten aufzulisten, Dateien zu lesen und zu schreiben, Binaries aus dem Kontext des Browser-Prozesses herunterladen und ausführen, und Überleben Neustarts und Entfernung der wichtigsten binären.
Bestätigt wird auch, dass die Lunex-Plattform als Service funktioniert: Es gibt mehrere aktive C2-Steuerelemente in mehreren Ländern und das gleiche Malware-Stück ist sowohl als Psychedelic (binary name) und LunexStealer (Teil der Lunex-Plattform) bekannt. Forscher haben eine rasche Erweiterung der temporären Kurzfensterpaneele festgestellt, was darauf hindeutet, dass das Produkt an mehrere Gruppen verkauft wird oder von anderen Betreibern als dem ursprünglichen Entwickler verwendet wird. Arctic Wolf Labs dokumentierte die anfänglichen Infektionen von gefährdeten Standorten; Ontinue veröffentlichte die detaillierte technische Analyse des Laders, die Ausbeutung des Fahrers und die Fähigkeiten der NMH und C2.
Reale Folgen für Nutzer und Organisationen: Sobald ein Team engagiert ist, können Angreifer "heiße" Portemonnaies leeren, Bank- und E-Mail-Sitzungen entführen, unter Berücksichtigung der Kontrolle mit der Cookies-basierten Authentifizierung und der Authentifizierung des persistenten Zugriffs ohne einfache Erkennung durch EDRs, die vom BYOVD "blindet" wurden. Bei der Verwendung eines empfindlichen Kernel-Mode-Treibers zum Klettern kann die Integrität des Systems auf einer Ebene beeinträchtigt werden, die es schwierig macht, sich auf die Oberflächenremediation zu verlassen; wenn der Kernel manipuliert wurde, ist die einzige sichere Möglichkeit, ein sauberes System zu gewährleisten, in vielen Fällen das Betriebssystem von einer bekannten Quelle neu zu installieren und / oder die Ausrüstung neu zu denken.
Was bestätigt wird und was noch geschätzt wird: Es wird bestätigt, dass Lunex die Verwundbarkeit von PDFWKRNL.sys verwendet und dass der Loader CMSTPLUA für UAC Bypass verwendet; auch das Ausmaß der Diebstahl von Anmeldeinformationen und Münzen nach technischen Berichten wird bestätigt. Es ist eine Schätzung - wenn auch vernünftig -, dass der Schauspieler hinter dem Panel russisch-sprechend sein kann, basierend auf Metadaten und Mustern auf den Panels, und es ist wahrscheinlich (aber in allen Fällen nicht öffentlich bewiesen), dass die Plattform als Dienst an Dritte angeboten wird, angesichts des Wachstums von Panels und der Vielzahl von Domains für Phishing verwendet.
Was die Leser jetzt tun sollten: mit Priorität handeln, wenn Ihr Gerät eine dieser kompromittierten Websites besuchen könnte oder eine verdächtige MSI installiert. Spezifische und nachprüfbare Empfehlungen:
1) Machen Sie eine Verpflichtung, wenn es klare Beweise gibt. Wenn Sie ungewöhnliche geplante Aufgaben wie erkennenPsychedelicloveUtils, strange Starten Sie Einträge im Register, neue Chromium-Erweiterungen nicht von Ihnen installiert, bekannte HTTP-Kommunikation zu C2 oder Exfiltration Aktivitätsmuster, betrachten Sie die Ausrüstung als auf einem fortgeschrittenen Niveau beschäftigt.
2) Erhaltung und Reinigung. Machen Sie eine forensische Sicherung (Log, Muster), bevor Sie das System ändern, wenn Sie untersuchen müssen. Für die Wiederherstellung ist die sicherste vollständige Reimierung der Ausrüstung und saubere Neuinstallation der legitimen Software; Oberflächenreinigung garantiert nicht, Kernel Manipulationen zu löschen.
(3) Schutz von Anmeldeinformationen und Geldern. Ändern Sie Passwörter und aktivieren Sie 2FA von einem kompromisslosen Gerät. Verschieben Sie Geld von heißen Geldbörsen zu kalten Geldbörsen, wenn es einen Verdacht auf Engagement gibt. Überprüfen Sie kritische API-Sitzungen und Schlüssel (Kundenspezifische Geldbörsen, Wechsel) von sicheren Konten.
4) Browser und Erweiterungen überprüfen. Entfernen Sie unbekannte Erweiterungen, wiederherstellen Sie sichere Vorlieben und überprüfen Sie Chrome Secure Voreinstellungen für Modifikationen. Überprüfen Sie Browserprofildateien und persistente Cookies. Installieren oder führen Sie die Analyse mit aktuellen Sicherheitstools aus einem sauberen System.
5) Regler und Blockaden aktualisieren. Installieren Sie AMD / OS-Updates, die die Sicherheitslücke CVE-2023-20598 mildern und das Laden von nicht zugewiesenen oder verdächtigen Treibern vermeiden. Betrachten Sie die treibersperrenden Richtlinien in Unternehmensumgebungen und überwachen Sie die Liste der verletzlichen Fahrerkontrollen Ihres Sicherheitsplattformanbieters.

(6) Organisationsüberwachung und Minderung. In Unternehmensnetzwerken suchen Sie nach Engagement-Indikatoren im ausgehenden HTTP-Verkehr, programmierten Aufgaben und Änderungen in der Browser-Konfiguration in Workstations. Verdächtige Maschinen verbreiten und mit Sicherheitsanbietern für die Erkennung von BYOVD-Techniken und die Handhabung von Kernelrückrufen koordinieren.
Um das Lesen zu erweitern und die oben genannten technischen Sicherheitslücken zu überprüfen, siehe die öffentlichen Ressourcen der betroffenen CVE und die Analyseberichte: Das offizielle CVE-Register ist in MITRE verfügbar ( CVE-2023-20598), und private und öffentliche Antwort-Teams haben Zusammenfassungen und Analysen auf ihren Blogs veröffentlicht, zum Beispiel Arctic Wolf Labs und die technischen Materialien von Ontinue ( Auftinue.com)
Schlussfolgerung: Die Kombination von betrügerischen Seiten mit einer Kette, die BYOVD zum blinden Schutz im Kernel-Modus und einem persistenten Mechanismus innerhalb des Browsers umfasst, macht Lunex / Psychedelic zu einer komplexen Bedrohung und besteht als Beispiel dafür, wie MaaS-Plattformen den Umfang von Kriminellen verstärken. Vorbeugung geht durch die Aktualisierung und Aushärtung von Controllern und Browsern, die Annahme von Sicherheitspraktiken und, angesichts des minimalen Verdachts auf Engagement, in Anbetracht der Reimagination des Systems und der Migration von Geldern auf kalte Geldbörse.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GhostAction Campaign verpflichtet Wartungskonten und fügt Workflows zum Exfiltern von Geheimnissen ein
Sicherheitsforscher haben eine massive Anmelde-Diebstahl-Kampagne, die Open-Source-Projekt-Aufbewahrer-Konten nutzt, um schädliche Workflows in GitHub-Repositories einzufügen. N...

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...